RTS и ITS: каква е разликата
Регламент (ЕС) 2022/2554 (DORA) задава принципите. Оперативните детайли се съдържат в два вида актове, изготвени от Европейските надзорни органи (ЕНО), тоест ЕБО (EBA), ЕОЦКП (ESMA) и ЕОЗППО (EIOPA), в рамките на Съвместния комитет.
- Регулаторни технически стандарти (RTS): определят съдържанието и методите на задължението, тоест какво трябва да е налице. Приемат се от Европейската комисия като делегирани регламенти.
- Технически стандарти за изпълнение (ITS): определят единни образци, формати и процедури. Приемат се като регламенти за изпълнение.
И двата вида са регламенти на Съюза и се прилагат пряко във всички държави членки, без национално транспониране. Мандатът за всеки от тях е записан в самия текст на DORA, например член 15 за рамката за управление на риска в областта на ИКТ. За общия контекст вижте какво е DORA.
RTS за рамката за управление на риска в областта на ИКТ (2024/1774)
Делегиран регламент (ЕС) 2024/1774 доразвива член 15, както и опростената рамка по член 16, параграф 3. Прилага се заедно с DORA от 17 януари 2025 г. Това е най-обемният стандарт и покрива:
- политиките за сигурност на информацията, управлението на активите на ИКТ и правата за достъп, включително многофакторно удостоверяване при привилегирован достъп;
- криптографията и управлението на ключовете;
- сигурността на мрежите, управлението на промените и на уязвимостите;
- откриването на необичайни дейности и реакцията при инциденти с ИКТ;
- политиката за непрекъснатост на дейността на ИКТ, плановете за реакция и възстановяване и кризисната комуникация.
За микропредприятията и другите субекти по член 16 опростената рамка намалява обема на документацията, но запазва отговорността на ръководния орган, управлението на инцидентите и правилата за третите страни доставчици.
Класифициране и докладване на съществените инциденти
Двата акта действат заедно. Делегиран регламент (ЕС) 2024/1772 (член 18, параграф 3) определя критериите и праговете, по които един инцидент с ИКТ се квалифицира като съществен, както и критериите за значителна киберзаплаха: засегнати клиенти и контрагенти, продължителност и прекъсване на услугата, географски обхват, загуба на данни, критичност на засегнатите услуги и икономическо въздействие.
Делегиран регламент (ЕС) 2025/301 и Регламент за изпълнение (ЕС) 2025/302, публикувани в Официален вестник на 20 февруари 2025 г., определят съдържанието, сроковете и образците по член 20:
- първоначално уведомление: до 4 часа след класифицирането на инцидента като съществен и не по-късно от 24 часа от узнаването;
- междинен доклад: до 72 часа от първоначалното уведомление;
- окончателен доклад: до един месец, с анализ на първопричините.
Практическите стъпки са описани в страницата за докладване на инциденти.
Трети страни доставчици: политика, регистър, подизпълнители
Три акта покриват веригата по членове 28 до 30:
- Делегиран регламент (ЕС) 2024/1773 (член 28, параграф 10): какво съдържа политиката за използване на услуги в областта на ИКТ, които поддържат критични или важни функции, и кой я одобрява.
- Регламент за изпълнение (ЕС) 2024/2956 (член 28, параграф 9): образците на информационния регистър, 15 взаимосвързани образеца във формат xBRL-CSV с контролирани речници (идентификатори LEI, кодове по ISO за държава и валута).
- Делегиран регламент (ЕС) 2025/532 (член 30, параграф 5), в сила от 22 юли 2025 г.: какво оценява финансовият субект, преди да допусне възлагане на подизпълнители по услуга, поддържаща критична или важна функция, включително видимост по веригата, местоположение на данните и право на възражение.
Статусът на функцията решава почти всичко: щом тя е критична или важна, задълженията се задействат. Вижте и риска, пораждан от трети страни.
Тестване за проникване (TLPT) и надзор над критичните доставчици
Делегиран регламент (ЕС) 2025/1190 (член 26, параграф 11), в сила от 8 юли 2025 г., урежда тестването за проникване (TLPT) в съответствие с рамката TIBER-EU: обхват, разузнавателни сведения за заплахите, фази на теста, изисквания към вътрешните и външните тестери и докладване на компетентния орган. Тестът обхваща критичните или важните функции и се провежда най-малко веднъж на три години от субектите, определени от компетентния орган. Подробностите са на страницата за TLPT.
Отделна група актове изгражда надзорната рамка над третите страни критични доставчици на услуги в областта на ИКТ (CTPP): критериите за определяне (2024/1502), условията за надзорните дейности на водещия надзорник (2025/295), съвместните екипи за проверки (2025/420) и надзорните такси (2024/1505).
Каталог: мандат, акт, статус
| Стандарт | Мандат в DORA | Акт | Статус |
|---|
| Рамка за управление на риска в областта на ИКТ и опростена рамка | член 15, член 16, параграф 3 | Делегиран регламент (ЕС) 2024/1774 | прилага се от 17 януари 2025 г. |
| Класифициране на съществените инциденти и значителните киберзаплахи | член 18, параграф 3 | Делегиран регламент (ЕС) 2024/1772 | прилага се от 17 януари 2025 г. |
| Политика за услугите в областта на ИКТ, поддържащи критични или важни функции | член 28, параграф 10 | Делегиран регламент (ЕС) 2024/1773 | прилага се от 17 януари 2025 г. |
| Информационен регистър: образци и таксономия | член 28, параграф 9 | Регламент за изпълнение (ЕС) 2024/2956 | в сила |
| Критерии за определяне на CTPP | член 31, параграф 6 | Делегиран регламент (ЕС) 2024/1502 | в сила |
| Надзорни такси за определените CTPP | член 43, параграф 2 | Делегиран регламент (ЕС) 2024/1505 | в сила |
| Хармонизиране на надзорните дейности | член 41, параграф 1 | Делегиран регламент (ЕС) 2025/295 | ОВ от 13 февруари 2025 г. |
| Докладване на инциденти: съдържание и срокове | член 20 | Делегиран регламент (ЕС) 2025/301 | ОВ от 20 февруари 2025 г. |
| Докладване на инциденти: формуляри и образци | член 20 | Регламент за изпълнение (ЕС) 2025/302 | ОВ от 20 февруари 2025 г. |
| Съвместни екипи за проверки | член 41, параграф 1, буква в) | Делегиран регламент (ЕС) 2025/420 | в сила |
| Възлагане на подизпълнители при критични или важни функции | член 30, параграф 5 | Делегиран регламент (ЕС) 2025/532 | в сила от 22 юли 2025 г. |
| Тестване за проникване (TLPT) | член 26, параграф 11 | Делегиран регламент (ЕС) 2025/1190 | в сила от 8 юли 2025 г. |
| Съвкупни годишни разходи и загуби от съществени инциденти | член 11, параграф 11 | Съвместни насоки JC/GL/2024/34 | насоки на ЕНО, не са RTS |
Изгответе информационния регистър →
Често задавани въпроси
Каква е разликата между RTS и ITS?
RTS (регулаторни технически стандарти) определят съдържанието и методите на задължението и се приемат като делегирани регламенти. ITS (технически стандарти за изпълнение) определят единни образци, формати и процедури и се приемат като регламенти за изпълнение. И двата вида се прилагат пряко във всички държави членки.
Всички ли технически стандарти по DORA вече се прилагат?
Първият пакет (2024/1774, 2024/1772, 2024/1773 и 2024/2956) се прилага заедно с DORA от 17 януари 2025 г. Вторият пакет беше завършен през 2025 г.: докладване на инцидентите (2025/301 и 2025/302), надзорни дейности (2025/295), тестване за проникване (2025/1190) и възлагане на подизпълнители (2025/532).
Може ли финансов субект да бъде санкциониран за нарушение на RTS?
Да. След приемането си стандартите са право на Съюза наравно със самия регламент. Член 50 обаче не определя таван на равнище Съюз: държавите членки въвеждат административните санкции и коригиращите мерки, а компетентният орган прилага националния режим. Изключение е член 35: за третите страни критични доставчици на услуги в областта на ИКТ водещият надзорник може да налага периодични имуществени санкции до 1 % от средния им дневен световен оборот.
В какъв формат се подава информационният регистър?
Регламент за изпълнение (ЕС) 2024/2956 определя 15 взаимосвързани образеца във формат xBRL-CSV с контролирани речници: идентификатори LEI и кодове по ISO за държава и валута. Регистърът се подава на компетентния орган, като първият цикъл на подаване беше през 2025 г.
Кои субекти са длъжни да провеждат тестване за проникване (TLPT)?
Само субектите, определени от компетентния орган въз основа на рисковия им профил и системната им значимост. Микропредприятията са извън обхвата. Определените субекти провеждат TLPT най-малко веднъж на три години по методика, съобразена с рамката TIBER-EU, и включват в обхвата критичните или важните функции.
Къде е официалният текст на стандартите на български?
Всеки приет акт се публикува в Официален вестник на Европейския съюз на всички официални езици, включително на български, и остава достъпен в базата EUR-Lex. При позоваване цитирайте точния номер на акта, например Делегиран регламент (ЕС) 2025/532, а не описателно наименование.
Тази страница е професионална помощ, а не правен съвет. · Версия на английски